Attacco informatico su Magento con backdoor Linux, sfruttamento zero-day
Un zero-day vulnerabilità denominata 'StyleSmuggler' è stato sfruttato per installare un backdoor Linux su sistemi Magento e Adobe Commerce, come rivelato da Sansec, un'azienda di sicurezza specializzata nell'ecommerce. L'attacco ha avuto origine il 4 settembre 2026, su un target che utilizzava le ultime patch di sicurezza. La vulnerabilità colpisce tutte le versioni del software, permettendo agli attaccanti di iniettare codice PHP nel sistema per generare un falso messaggio di pagamento fallito, che attiva l'esecuzione di codice malevolo.
La tecnica utilizzata sfrutta il sistema di modelli di Magento per eseguire codice non autorizzato.
Una volta ottenuti i credenziali validi, il malware installa un backdoor in background, mascherato come processo [kworker/u:8:0], e si replica in directory di sistema come ~/.cache/fontconfig/fc-cache. Gli attacchi più recenti utilizzano il protocollo NTP per occultare il traffico verso il command-and-control (C2), mimando il traffico di sincronizzazione del tempo. Sansec ha segnalato che il malware rileva l'IP pubblico del server attraverso servizi come ipify e ipinfo.io, e verifica il valore TracerPid per rilevare l'attività di tracciamento. Monitoraggio e mitigazioni suggerite da Sansec
Sansec ha raccomandato agli amministratori di sito di disattivare GraphQL come misura di mitigazione temporanea, fino all'uscita di un patch ufficiale da parte di Adobe. L'azienda ha anche segnalato che un aumento anomalo di email di avviso di pagamento fallito potrebbe indicare un attacco in corso. Inoltre, è consigliabile monitorare i processi 'kworker' o 'fc-cache', cron job sospetti e file temporanei. Se si sospetta un compromesso, si consiglia di rotare le credenziali di Magento.
La protezione si riduce drasticamente una volta che gli attaccanti hanno accesso con credenziali valide.
Secondo il Blue Report 2026, il 37% delle azioni degli attaccanti viene bloccato solo dopo l'accesso iniziale, suggerendo che le misure di prevenzione non sono sufficienti a fermare i danni una volta superata la fase iniziale. BleepingComputer ha contattato Adobe per chiedere se un patch per StyleSmuggler sarà rilasciata entro il 8 settembre, ma la società non ha ancora fornito una risposta. Intanto, gli esperti di Sansec continuano a monitorare l'evoluzione dell'attacco e le sue implicazioni per la sicurezza degli e-commerce. Il malware, inoltre, utilizza cron job configurati per ripetersi ogni 30 minuti per garantire la persistenza. Gli attacchi più recenti si adattano anche a modificare il traffico per apparire come NTP, permettendo al malware di bypassare i firewall. Sansec ha anche segnalato che, se l'attività di tracciamento è attiva, il malware si installa comunque, ma non invia segnali di richiesta. L'azienda ha sottolineato l'importanza di monitorare i processi e le attività anomale per rilevare tempestivamente eventuali compromissioni. Zero-day StyleSmuggler sfruttato per installare backdoor Linux su Magento
Attacco in aumento, con sfruttamento di vulnerabilità non patchate
Sansec raccomanda disattivazione di GraphQL come misura di mitigazione
(0)Comments